Критическая уязвимость RCE в Orkes Conductor Conductor Workflow Platform, позволяющая удаленное выполнение кода до аутентификации, активно эксплуатируется.

Orkes Conductor Rce уязвимость безопасность Cve эксплойт thehackernews.com

Эксплуатируется критическая уязвимость RCE в Orkes Conductor (CVE-2026-58138). Обновите Conductor до версии 3.30.2 или новее, чтобы защититься от удаленного выполнения кода. Ограничьте доступ к API и отслеживайте подозрительную активность.

«Критическая уязвимость в Orkes Conductor активно эксплуатируется в реальных условиях», — сообщает Fortinet. Уязвимость, известная как CVE-2026-58138 (CVSS v3.1: 9.8 / CVSS v4: 9.3), позволяет удаленно выполнять произвольный код без аутентификации. В описании уязвимости на сайте NIST NVD говорится: «Orkes Conductor версий до 3.30.2 (начиная с 3.21.21) содержит уязвимость удаленного выполнения кода без аутентификации, которая позволяет злоумышленникам удаленно выполнять произвольные команды ОС, отправляя определения рабочих процессов с вредоносными выражениями JavaScript или Python через API рабочего процесса до аутентификации».
Злоумышленники могут использовать неизолированные оценщики GraalVM, настроенные с параметрами HostAccess.ALL или allowAllAccess(true), через типы задач INLINE, LAMBDA, DO_WHILE и SWITCH для вызова произвольных системных команд посредством Java reflection или прямых вызовов подпроцессов.
В бюллетене об угрозах, опубликованном на этой неделе, Fortinet сообщил, что наблюдает активные атаки на уязвимые серверы Orkes Conductor (CVE-2026-58138) путем отправки специально сформированных определений рабочих процессов с выражениями JavaScript или Python в API Conductor. «Поскольку уязвимые оценщики могут быть настроены с неограниченным доступом к хосту, злоумышленник может выйти за пределы предполагаемой среды сценариев и выполнить произвольные команды операционной системы с привилегиями процесса Conductor», — заявили в Fortinet.
По состоянию на 9 сентября 2026 года компания заблокировала 1290 попыток атак за 24 часа, что на 132% больше по сравнению с предыдущим днем. С 2 по 9 сентября 2026 года было заблокировано почти 7000 попыток. Основная активность атак исходила из Германии, Гонконга, Индонезии, ОАЭ и Индии.
Телеметрия от Previdian показывает три попытки эксплуатации уязвимости на их honeypots с 24 июля 2026 года, исходящие от двух уникальных IP-адресов во Франции и США. Аналогично, Empirical Security зафиксировала эксплуатацию уязвимости в реальных условиях 21 августа 2026 года.
Организациям, использующим затронутые версии, рекомендуется обновиться до Conductor 3.30.2 или более поздней версии, которая устраняет уязвимость. Если немедленное исправление невозможно, рекомендуется ограничить внешний доступ к конечным точкам API рабочих процессов Conductor, разместить экземпляры Conductor за соответствующими средствами контроля сетевого доступа и отслеживать подозрительные отправки рабочих процессов и неожиданное выполнение команд.

Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.

Похожие новости: